악성 확장 프로그램이 수행한 작업

보안 연구원들이 Google Chrome과 Microsoft Edge에서 사용할 수 있는 여러 브라우저 확장 프로그램 내부에 숨겨진 조직적인 악성코드 프레임워크를 발견했습니다. 이 프레임워크는 단일 악성 작업을 수행하는 대신 모듈 방식으로 작동하여, 공격자가 피해자의 기기에서 추출하려는 데이터에 따라 다양한 기능을 원격으로 배포할 수 있었습니다.

조사 결과에 따르면, 이 악성코드 프레임워크는 암호화폐를 탈취하고, 민감한 개인 데이터를 수집하며, 브라우저 기록을 조용히 복사할 수 있었습니다. 또한 소위 ClickFix 유인물을 주입했는데, 이는 기술적 문제를 해결한다는 명목으로 사용자를 속여 악성 명령을 시스템에 붙여넣거나 스크립트를 실행하게 하는 사회공학 기법입니다. 이러한 기능들이 결합되어 공격자에게 유연한 도구 세트를 제공했습니다: 암호화폐 지갑을 통한 금전 탈취, 기록 및 데이터 로깅을 통한 감시, ClickFix 방식의 속임수를 통한 추가 침해입니다.

이것이 이번 발견이 주목할 만한 이유입니다. 단일 불량 기능을 가진 하나의 rogue 확장 프로그램이 아니었습니다. 업데이트되고 용도가 변경되도록 설계된 인프라였으며, 이는 동일한 확장 프로그램이 시간이 지남에 따라 사용자가 행동 변화를 알아차리지 못한 채 다양한 공격에 사용될 수 있었음을 의미합니다.

Chrome 웹 스토어 검증이 이러한 위협을 계속 놓치는 이유

브라우저 확장 프로그램 마켓플레이스는 지속적인 문제에 직면해 있습니다: 악성 코드는 확장 프로그램이 이미 검토를 통과하고 사용자 신뢰를 얻은 후에 도입되거나 활성화되는 경우가 많습니다. 확장 프로그램은 출시 시점에 광고된 대로 정확히 작동할 수 있지만, 이후 업데이트를 통해 조용히 데이터 탈취 모듈을 추가할 수 있습니다. 확장 프로그램은 일반적으로 사전에 광범위한 권한을 요청하기 때문에(예: 방문하는 웹사이트의 데이터 읽기 및 변경), 사용자는 설치 후 확장 프로그램이 실제로 무엇을 하는지 거의 알 수 없습니다.

이번 사건은 고립된 사례가 아닙니다. Chrome과 Edge는 모두 이전에 유사한 문제를 겪은 적이 있습니다. 널리 보도된 한 사례에서 160만 명 이상의 사용자가 신뢰한 브라우저 확장 프로그램이 연구원들이 스파이웨어가 포함된 것을 발견한 후 제거되었습니다. 또 다른 사례에서는 공격자들이 인기 있는 정리 도구의 위조 버전을 구축하여 Chrome을 조용히 패치해 스파이 활동을 가능하게 했습니다. 패턴은 일관됩니다: 친숙함과 설치된 사용자 기반이 취약점 자체가 아닌 공격 표면이 되는 것입니다.

사용자에게 의미하는 바: 위험한 확장 프로그램 확인 및 제거

Chrome이나 Edge를 사용한다면, 이 소식은 브라우저 확장 프로그램을 계정과 금융 도구에 접근 권한이 있는 모든 소프트웨어에 적용하는 것과 동일한 수준의 정밀한 검토 대상으로 취급하라는 알림입니다. 몇 가지 실용적인 단계로 노출을 의미 있게 줄일 수 있습니다.

먼저 브라우저의 확장 프로그램 관리자를 열고 기억나는 것뿐만 아니라 설치된 모든 항목을 검토하세요. 각각을 여전히 사용하는지, 그리고 부여된 권한이 정말로 필요한지 질문하세요. "모든 웹사이트의 모든 데이터 읽기 및 변경" 접근 권한을 요청하는 확장 프로그램은 특히 주의가 필요하며, 최근에 업데이트되지 않았거나 개발자 정보가 모호하거나 낯설게 보이는 경우 더욱 그렇습니다.

암호화폐 지갑 브라우저 확장 프로그램이 설치되어 있다면, 지갑 활동과 거래 내역에서 승인되지 않은 항목이 있는지 확인하세요. 상당한 암호화폐 보유분은 개인 키를 브라우저 기반 소프트웨어에 노출하지 않는 하드웨어 지갑으로 이동하는 것을 고려하세요. 그리고 최근에 브라우저 문제를 "해결"하기 위해 터미널에 명령을 붙여넣거나 스크립트를 실행하라는 프롬프트를 따른 적이 있다면, 이를 문제 해결 단계가 아닌 위험 신호로 간주하세요. 이는 이 캠페인에서 설명된 ClickFix 기법을 반영하기 때문입니다.

방어 계층화: 비밀번호 관리자, 확장 프로그램 위생, VPN 사용

어떤 단일 도구도 악성 확장 프로그램이 제기하는 위험을 완전히 제거하지는 못하지만, 계층화된 방어는 실질적인 차이를 만듭니다. Dashlane과 같은 평판이 좋은 비밀번호 관리자는 사이트별로 고유하고 강력한 비밀번호를 저장하고 손상된 로그인을 알려줌으로써 자격 증명이 노출될 경우 피해를 제한할 수 있습니다. 이는 악성 확장 프로그램이 잠재적으로 접근할 수 있는 브라우저 저장 비밀번호에 의존하는 대신입니다.

그 외에도, 좋은 확장 프로그램 위생은 어떤 단일 보안 제품보다 중요합니다. 인지된 개발자의 확장 프로그램만 설치하고, 업데이트를 수락하기 전에 권한을 검토하며, 더 이상 사용하지 않는 항목은 주기적으로 정리하세요. VPN은 악성 확장 프로그램이 브라우저 내에서 데이터를 읽는 것을 막지 못하지만, 네트워크 트래픽에 보호 계층을 추가하고 광범위한 추적으로부터 활동을 숨기는 데 도움이 될 수 있습니다. 이는 단독 해결책보다는 더 넓은 개인정보 보호 전략의 일부로 유용합니다.

주요 시사점

Chrome 및 Edge 확장 프로그램을 통해 작동하는 악성코드 프레임워크의 발견은 브라우저 보안의 반복되는 주제를 강조합니다: 오늘의 확장 프로그램 신뢰가 내일의 안전을 보장하지 않습니다. 악성 Chrome 확장 프로그램의 암호화폐 탈취 캠페인은 설치 후 오랜 시간이 지나 업데이트가 조용히 새로운 기능을 도입할 수 있기 때문에 정확히 성공합니다.

이번 주에 몇 분을 내어 설치된 확장 프로그램을 감사하고, 불필요한 것을 제거하며, 암호화폐 지갑 활동에서 이상 징후를 확인하세요. 이 습관을 비밀번호 관리자와 낯선 명령을 실행하라는 모든 프롬프트에 대한 일반적인 회의론과 결합하세요. 이러한 작고 일관된 단계는 피해가 발생한 후에 반응하는 것보다 훨씬 효과적입니다.